Cybersécurité : à la rentrée, et si vous commenciez par sensibiliser vos collaborateurs ? 

Un mot de passe réutilisé, une pièce jointe ouverte trop rapidement, un lien sur lequel on clique sans vraiment regarder… En matière de cybersécurité, les incidents commencent parfois par des gestes qui semblent anodins. 

À l’heure de la rentrée, les entreprises retrouvent leur rythme habituel : collaborateurs de retour de congés, nouveaux arrivants, nouveaux projets, nouveaux outils, échanges de fichiers et multiplication des sollicitations par e-mail ou Teams. C’est donc un moment particulièrement pertinent pour rappeler une réalité essentielle : la cybersécurité ne repose pas uniquement sur les outils déployés par le service informatique. Elle repose aussi sur les comportements de chacun. 

Pour un dirigeant ou un responsable informatique, sensibiliser les collaborateurs n’est donc pas une action ponctuelle à mener après un incident. C’est une véritable démarche de prévention, qui doit s’inscrire dans la durée. 

Cybersécurité : tout ce qui paraît évident ne l’est pas forcément pour tout le monde 

Dans une entreprise, il est tentant de considérer certaines règles de sécurité comme allant de soi. 

Ne pas communiquer son mot de passe. Vérifier l’expéditeur d’un e-mail. Ne pas cliquer sur un lien suspect. Faire ses mises à jour. Ne pas utiliser une clé USB inconnue. 

Pourtant, ce qui paraît évident à un informaticien ne l’est pas nécessairement pour un collaborateur qui n’a pas été formé aux risques numériques. 

Les cyberattaques évoluent d’ailleurs constamment. Les tentatives de phishing sont aujourd’hui beaucoup plus crédibles qu’il y a quelques années. Les messages peuvent reprendre la charte graphique d’une entreprise, imiter le style d’un dirigeant ou d’un fournisseur et s’appuyer sur des informations récupérées sur Internet ou les réseaux sociaux. 

Avec l’essor de l’intelligence artificielle générative, la rédaction d’un message frauduleux peut également être plus convaincante et comporter moins de fautes ou de formulations inhabituelles. 

La bonne pratique n’est donc pas seulement de donner une consigne. Il faut expliquer pourquoi cette consigne existe, montrer comment l’appliquer et rappeler régulièrement les risques. 

La cybersécurité est aussi une affaire de culture d’entreprise 

Installer un antivirus, déployer un EDR, sécuriser les messageries, mettre en place une sauvegarde ou protéger les postes de travail constitue évidemment une base indispensable. 

Mais aucun dispositif technique ne peut supprimer totalement le risque humain. 

Un collaborateur peut recevoir une demande urgente de virement. Un autre peut transmettre par erreur un document confidentiel au mauvais destinataire. Un troisième peut utiliser un outil en ligne non validé par l’entreprise pour partager un fichier. 

C’est ce que l’on appelle parfois le facteur humain en cybersécurité. Mais cette expression ne doit pas conduire à culpabiliser les utilisateurs. 

Au contraire, l’enjeu consiste à créer un environnement dans lequel les collaborateurs savent reconnaître une situation inhabituelle et savent quoi faire lorsqu’ils ont un doute. 

Un salarié qui ose dire « j’ai cliqué sur un lien qui me paraît suspect » est beaucoup moins dangereux pour l’entreprise qu’un salarié qui n’ose rien signaler par peur d’être réprimandé. 

Sensibiliser, expliquer, répéter 

Une campagne de sensibilisation à la cybersécurité ne devrait pas se résumer à un e-mail annuel rappelant les règles. 

Les bonnes pratiques numériques doivent être visibles, compréhensibles et régulièrement répétées. 

La sensibilisation peut prendre différentes formes : une courte présentation lors de l’arrivée d’un nouveau collaborateur, des rappels réguliers, des exemples concrets, des campagnes de phishing simulé, des affiches dans les espaces de travail ou encore des exercices permettant de vérifier que chacun sait comment réagir. 

L’objectif n’est pas de transformer tous les collaborateurs en experts en cybersécurité. 

Il est beaucoup plus pragmatique : leur permettre d’identifier les situations à risque et d’adopter les bons réflexes. 

Et surtout, de savoir à qui s’adresser lorsqu’une situation leur paraît anormale. 

Les 8 réflexes cybersécurité à rappeler à vos collaborateurs 

Voici un petit mémo que les responsables informatiques peuvent facilement reprendre et partager auprès de leurs équipes. 

  1. Je vérifie avant de cliquer

Un e-mail semble provenir d’un fournisseur, d’un collègue ou d’une administration ? Avant de cliquer sur un lien, je vérifie l’adresse de l’expéditeur et, si nécessaire, l’adresse réelle du lien. 

L’urgence ou la pression ne doivent jamais empêcher de vérifier. 

  1. Je ne communique jamais mon mot de passe

Un mot de passe est personnel. Même un collègue du service informatique n’a normalement pas besoin de connaître votre mot de passe. 

L’utilisation d’un gestionnaire de mots de passe et, lorsque cela est possible, de l’authentification multifacteur permet de renforcer considérablement la protection des comptes. 

  1. Je me méfie des demandes inhabituelles

Une demande de virement, de changement de coordonnées bancaires, d’envoi de fichiers confidentiels ou de création urgente d’un compte mérite une vérification. 

En cas de doute, je contacte directement la personne concernée par un autre moyen de communication. 

  1. Je garde mes équipements à jour

Les mises à jour ne servent pas uniquement à ajouter de nouvelles fonctionnalités. Elles corrigent également des vulnérabilités susceptibles d’être exploitées par des cybercriminels. 

Ordinateur, smartphone, navigateur et applications doivent donc rester à jour. 

  1. Je protège mes outils professionnels

Un ordinateur professionnel ne doit pas être considéré comme un simple outil personnel. 

Télécharger des logiciels inconnus, connecter des périphériques non autorisés ou utiliser des services en ligne sans validation peut introduire des risques dans le système d’information. 

  1. Je fais attention en déplacement

Dans un train, un hôtel, un espace de coworking ou un café, les données professionnelles peuvent être exposées. 

Je verrouille mon ordinateur lorsque je m’absente, je reste attentif aux personnes qui peuvent voir mon écran et j’évite de me connecter à des réseaux Wi-Fi inconnus sans protection adaptée. 

  1. Je ne cache jamais une erreur

C’est probablement l’une des règles les plus importantes. 

Si j’ai cliqué sur un lien suspect, ouvert une pièce jointe douteuse ou communiqué une information par erreur, je préviens immédiatement mon interlocuteur informatique. 

Plus une anomalie est signalée rapidement, plus l’entreprise dispose de chances de limiter ses conséquences. 

  1. En cas de doute, je demande

La meilleure règle de cybersécurité reste peut-être la plus simple : 

« Si j’ai un doute, je demande. » 

Mieux vaut interrompre quelques minutes son activité pour vérifier une demande que déclencher un incident qui pourrait affecter toute l’entreprise. 

Et si la sensibilisation devenait un réflexe collectif ? 

La sensibilisation à la cybersécurité fonctionne d’autant mieux qu’elle ne repose pas uniquement sur le service informatique. 

La direction doit porter le message. Les managers doivent le relayer. Le service informatique doit expliquer les risques et mettre à disposition les bons outils. Et chaque collaborateur doit comprendre qu’il participe, à son niveau, à la sécurité de l’entreprise. 

Cette approche permet progressivement de faire évoluer la cybersécurité d’une contrainte informatique vers une véritable culture collective. 

C’est également une manière de dédramatiser le sujet. La cybersécurité ne consiste pas à demander aux collaborateurs de devenir experts ou de suspecter chaque e-mail reçu. Elle consiste à leur donner suffisamment de connaissances pour qu’ils puissent prendre les bonnes décisions dans les situations courantes. 

La cybersécurité ne s’improvise pas 

Sensibiliser les collaborateurs est essentiel, mais cela ne dispense évidemment pas l’entreprise de mettre en place une protection technique et organisationnelle adaptée. 

Protection des postes de travail, sécurisation de la messagerie, gestion des accès, sauvegardes, supervision, mises à jour, gestion des correctifs, authentification multifacteur, plans de continuité et de reprise informatique… la sécurité informatique repose sur plusieurs niveaux complémentaires. 

C’est précisément pour cette raison qu’il est important pour une entreprise de pouvoir s’appuyer sur un prestataire informatique capable de l’accompagner dans une démarche globale. 

Proselis : un prestataire informatique engagé dans la cybersécurité à Nantes, Savenay, Saint-Nazaire et Vannes 

Chez Proselis, la cybersécurité fait partie intégrante de l’accompagnement informatique proposé aux entreprises, associations et collectivités. 

Notre approche associe les outils, les processus et l’accompagnement des utilisateurs, avec notamment des solutions de protection des postes, de messagerie, de supervision, de sauvegarde, de gestion des correctifs et de sensibilisation aux risques. 

Proselis est par ailleurs titulaire du label ExpertCyber 3.1, une reconnaissance portée par Cybermalveillance.gouv.fr qui permet d’identifier des professionnels engagés dans une démarche de qualité en matière de cybersécurité. 

Pour une entreprise, choisir un prestataire labellisé ExpertCyber constitue ainsi un repère supplémentaire lorsqu’elle recherche un partenaire capable de l’accompagner dans la prévention et la gestion des risques cyber. 

La cybersécurité commence par les bons outils. Elle se renforce avec les bons réflexes. Et elle devient réellement efficace lorsqu’elle est partagée par toute l’entreprise. 

À l’occasion de cette rentrée, pourquoi ne pas prendre quelques minutes pour rappeler ces règles à vos collaborateurs ? 

Parce qu’en cybersécurité, mieux vaut expliquer une bonne pratique dix fois que gérer une seule fois les conséquences d’un incident. 

Proselis, votre partenaire en cybersécurité à Nantes, Savenay, Saint-Nazaire et Vannes 

Vous souhaitez évaluer le niveau de protection de votre entreprise, sensibiliser vos collaborateurs ou renforcer votre dispositif de cybersécurité ? 

Les équipes Proselis vous accompagnent dans la mise en place d’une stratégie de cybersécurité adaptée à votre organisation, de la protection technique à la sensibilisation des utilisateurs. 

ExpertCyber 3.1, infogérance pilotée et accompagnement de proximité : Proselis vous aide à faire de la cybersécurité une démarche concrète et durable. 

 

Partager cet article :